Khái niệm VLAN (2.2.1 – Bài 2)

2.2. Kết nối đường mạng VLAN (Trunking)
Trong một mạng LAN truyền thống, tất cả các thiết bị đều thuộc cùng một miền quảng bá (broadcast domain). Điều này dẫn đến nhiều hạn chế về hiệu suất, bảo mật và quản lý. VLAN (Virtual LAN) ra đời như một giải pháp hiệu quả để giải quyết các vấn đề này bằng cách chia một mạng LAN vật lý thành nhiều mạng LAN logic riêng biệt.
2.2.1. Khái niệm VLAN

2.2.1.1. Định nghĩa VLAN

a. Khái niệm

VLAN (Virtual Local Area Network – Mạng cục bộ ảo) là một nhóm các thiết bị được cấu hình để giao tiếp với nhau như thể chúng được kết nối vào cùng một mạng LAN vật lý, mặc dù thực tế chúng có thể được kết nối vào các cổng vật lý khác nhau của một hoặc nhiều Switch.

VLAN cho phép quản trị viên mạng phân chia một mạng LAN vật lý thành nhiều mạng LAN logic độc lập. Mỗi VLAN là một miền quảng bá riêng biệt, nghĩa là các gói tin broadcast từ một VLAN không được chuyển đến các VLAN khác.

b. Đặc điểm

STT Đặc điểm Mô tả
1 Miền quảng bá riêng Mỗi VLAN là một broadcast domain độc lập.
2 Độc lập với vị trí vật lý Thiết bị trong cùng VLAN có thể ở các vị trí vật lý khác nhau.
3 Cấu hình logic VLAN được cấu hình trên Switch, không phụ thuộc vào cáp vật lý.
4 Bảo mật cao Dữ liệu giữa các VLAN bị cô lập, cần Router để liên lạc.
5 Hiệu suất cao Giảm lưu lượng broadcast, tăng băng thông khả dụng.
6 Linh hoạt Dễ dàng thêm, xóa, di chuyển thiết bị giữa các VLAN.

c. Ví dụ minh họa

Một công ty có 3 phòng ban:

  • Phòng Kế toán: 10 máy tính.

  • Phòng Kinh doanh: 15 máy tính.

  • Phòng IT: 5 máy tính.

Không dùng VLAN:

  • Tất cả 30 máy tính thuộc cùng một mạng LAN.

  • Broadcast từ bất kỳ máy nào đều đến tất cả các máy.

  • Bảo mật kém, hiệu suất thấp.

Dùng VLAN:

  • VLAN 10: Kế toán (10 máy).

  • VLAN 20: Kinh doanh (15 máy).

  • VLAN 30: IT (5 máy).

  • Broadcast được cô lập trong từng VLAN.

  • Bảo mật cao, hiệu suất tốt.

d. Sơ đồ minh họa
text
                    ┌─────────────────┐
                    │     SWITCH      │
                    │                 │
                    │  VLAN 10        │
                    │  VLAN 20        │
                    │  VLAN 30        │
                    └────────┬────────┘
                             │
        ┌────────────────────┼────────────────────┐
        │                    │                    │
   ┌────┴────┐          ┌────┴────┐          ┌────┴────┐
   │ VLAN 10 │          │ VLAN 20 │          │ VLAN 30 │
   │ Kế toán │          │ Kinh    │          │ IT      │
   │ 10 PC   │          │ doanh   │          │ 5 PC    │
   └─────────┘          │ 15 PC   │          └─────────┘
                        └─────────┘

2.2.1.2. Lợi ích của VLAN

VLAN mang lại nhiều lợi ích thiết thực cho việc quản trị mạng LAN:

a. Tăng cường bảo mật

  • Cô lập dữ liệu: Dữ liệu trong mỗi VLAN được cô lập với các VLAN khác. Thiết bị trong VLAN 10 không thể truy cập trực tiếp vào VLAN 20 nếu không có Router.

  • Kiểm soát truy cập: Quản trị viên có thể áp dụng chính sách bảo mật khác nhau cho từng VLAN.

  • Hạn chế nghe lén: Kẻ tấn công trong một VLAN không thể nghe lén lưu lượng của VLAN khác.

b. Giảm miền quảng bá (Broadcast Domain)

  • Giảm lưu lượng broadcast: Broadcast từ một VLAN không tràn sang VLAN khác, giảm tải cho mạng.

  • Tăng hiệu suất: Băng thông được sử dụng hiệu quả hơn, giảm nguy cơ nghẽn mạng.

  • Giảm broadcast storm: Nếu có sự cố broadcast storm trong một VLAN, các VLAN khác không bị ảnh hưởng.

c. Tăng hiệu suất mạng

  • Phân chia lưu lượng: Lưu lượng được phân chia theo VLAN, giảm xung đột.

  • Ưu tiên lưu lượng: Có thể áp dụng QoS cho từng VLAN (ví dụ: ưu tiên VLAN VoIP).

  • Tăng băng thông khả dụng: Mỗi VLAN có băng thông riêng.

d. Dễ quản lý và linh hoạt

  • Quản lý theo logic: Không phụ thuộc vào vị trí vật lý.

  • Di chuyển dễ dàng: Khi nhân viên chuyển phòng, chỉ cần cấu hình lại cổng Switch.

  • Thêm/xóa VLAN dễ dàng: Không cần thay đổi hạ tầng vật lý.

e. Tiết kiệm chi phí

  • Giảm thiết bị: Không cần mua thêm Switch cho mỗi phòng ban.

  • Tận dụng hạ tầng: Sử dụng chung hạ tầng vật lý cho nhiều mạng logic.

  • Giảm chi phí quản lý: Quản lý tập trung, dễ dàng.

f. Bảng tóm tắt lợi ích

STT Lợi ích Mô tả
1 Bảo mật Cô lập dữ liệu, kiểm soát truy cập
2 Giảm broadcast Giảm lưu lượng, tăng hiệu suất
3 Hiệu suất Phân chia lưu lượng, ưu tiên QoS
4 Quản lý Linh hoạt, dễ di chuyển, dễ thêm/xóa
5 Chi phí Tiết kiệm thiết bị, tận dụng hạ tầng

g. Ví dụ minh họa

So sánh trước và sau khi dùng VLAN:

Tiêu chí Không dùng VLAN Dùng VLAN
Broadcast Đến tất cả 30 máy Chỉ trong từng VLAN
Bảo mật Kém Cao
Hiệu suất Thấp Cao
Quản lý Khó Dễ
Chi phí Cao (nhiều Switch) Thấp (1 Switch)

2.2.1.3. Phân loại VLAN (Port-based, MAC-based, Protocol-based)

VLAN có thể được phân loại dựa trên cách thức gán thiết bị vào VLAN:

a. VLAN theo cổng (Port-based VLAN)

  • Khái niệm: Thiết bị được gán vào VLAN dựa trên cổng vật lý của Switch mà nó kết nối.

  • Đặc điểm:

    • Mỗi cổng được gán vào một VLAN cụ thể.

    • Thiết bị kết nối vào cổng nào thì thuộc VLAN đó.

  • Ưu điểm:

    • Đơn giản, dễ cấu hình.

    • Phổ biến nhất hiện nay.

  • Nhược điểm:

    • Di chuyển thiết bị phải cấu hình lại cổng.

    • Không linh hoạt khi người dùng di chuyển.

  • Ứng dụng: Văn phòng, trường học.

  • Ví dụ:

    • Cổng Fa0/1-5: VLAN 10 (Kế toán).

    • Cổng Fa0/6-10: VLAN 20 (Kinh doanh).

    • Cổng Fa0/11-15: VLAN 30 (IT).

b. VLAN theo địa chỉ MAC (MAC-based VLAN)

  • Khái niệm: Thiết bị được gán vào VLAN dựa trên địa chỉ MAC của nó.

  • Đặc điểm:

    • Mỗi địa chỉ MAC được gán vào một VLAN.

    • Thiết bị có thể di chuyển đến cổng khác mà vẫn thuộc VLAN cũ.

  • Ưu điểm:

    • Linh hoạt, di chuyển thiết bị không cần cấu hình lại.

    • Bảo mật cao hơn.

  • Nhược điểm:

    • Cấu hình phức tạp.

    • Khó quản lý khi số lượng thiết bị lớn.

  • Ứng dụng: Mạng có nhiều thiết bị di động.

  • Ví dụ:

    • MAC AA:AA:AA:AA:AA:AA → VLAN 10.

    • MAC BB:BB:BB:BB:BB:BB → VLAN 20.

c. VLAN theo giao thức (Protocol-based VLAN)

  • Khái niệm: Thiết bị được gán vào VLAN dựa trên giao thức mạng mà nó sử dụng.

  • Đặc điểm:

    • Mỗi giao thức (IP, IPX, AppleTalk) được gán vào một VLAN.

  • Ưu điểm:

    • Linh hoạt cho mạng đa giao thức.

  • Nhược điểm:

    • Ít dùng, phức tạp.

  • Ứng dụng: Mạng doanh nghiệp cũ.

  • Ví dụ:

    • Giao thức IP → VLAN 10.

    • Giao thức IPX → VLAN 20.

d. Bảng so sánh các loại VLAN

STT Tiêu chí Port-based MAC-based Protocol-based
1 Cách gán Theo cổng Theo MAC Theo giao thức
2 Ưu điểm Đơn giản, phổ biến Linh hoạt, bảo mật Đa giao thức
3 Nhược điểm Kém linh hoạt Phức tạp, khó quản lý Ít dùng
4 Ứng dụng Văn phòng Thiết bị di động Mạng cũ

e. Ví dụ minh họa

Phân loại VLAN trong một công ty:

  • Port-based VLAN:

    • Cổng 1-10: VLAN Kế toán.

    • Cổng 11-20: VLAN Kinh doanh.

  • MAC-based VLAN:

    • MAC của Giám đốc → VLAN Quản lý.

    • MAC của nhân viên → VLAN Nhân viên.

  • Protocol-based VLAN:

    • Giao thức VoIP → VLAN Ưu tiên.

    • Giao thức HTTP → VLAN Thường.

2.2.1.4. Ứng dụng VLAN trong mạng LAN

VLAN được ứng dụng rộng rãi trong nhiều loại mạng LAN khác nhau:

a. Ứng dụng trong văn phòng doanh nghiệp

  • Phân chia theo phòng ban:

    • VLAN 10: Kế toán.

    • VLAN 20: Kinh doanh.

    • VLAN 30: IT.

    • VLAN 40: Nhân sự.

  • Lợi ích:

    • Bảo mật dữ liệu giữa các phòng ban.

    • Quản lý tập trung.

    • Dễ dàng mở rộng.

b. Ứng dụng trong trường học

  • Phân chia theo đối tượng:

    • VLAN 10: Ban giám hiệu.

    • VLAN 20: Giáo viên.

    • VLAN 30: Học sinh.

    • VLAN 40: Phòng máy tính.

  • Lợi ích:

    • Kiểm soát truy cập Internet của học sinh.

    • Ưu tiên băng thông cho phòng máy.

    • Bảo mật dữ liệu.

c. Ứng dụng trong bệnh viện

  • Phân chia theo chức năng:

    • VLAN 10: Bác sĩ.

    • VLAN 20: Y tá.

    • VLAN 30: Hành chính.

    • VLAN 40: Thiết bị y tế.

  • Lợi ích:

    • Bảo mật thông tin bệnh nhân.

    • Ưu tiên lưu lượng cho thiết bị y tế.

    • Quản lý tập trung.

d. Ứng dụng trong khách sạn

  • Phân chia theo khu vực:

    • VLAN 10: Lễ tân.

    • VLAN 20: Buồng phòng.

    • VLAN 30: Nhà hàng.

    • VLAN 40: Khách (Wi-Fi).

  • Lợi ích:

    • Cô lập mạng khách với mạng nội bộ.

    • Bảo mật thông tin khách hàng.

    • Quản lý băng thông.

e. Ứng dụng trong trung tâm dữ liệu (Data Center)

  • Phân chia theo chức năng:

    • VLAN 10: Web Server.

    • VLAN 20: Database Server.

    • VLAN 30: Storage.

    • VLAN 40: Management.

  • Lợi ích:

    • Tối ưu hiệu suất.

    • Bảo mật cao.

    • Dễ dàng mở rộng.

f. Bảng tóm tắt ứng dụng VLAN

STT Lĩnh vực Cách phân chia Lợi ích chính
1 Văn phòng Theo phòng ban Bảo mật, quản lý
2 Trường học Theo đối tượng Kiểm soát, ưu tiên
3 Bệnh viện Theo chức năng Bảo mật, ưu tiên
4 Khách sạn Theo khu vực Cô lập, bảo mật
5 Data Center Theo chức năng Hiệu suất, bảo mật

g. Ví dụ minh họa

Thiết kế VLAN cho một trường học:

  • VLAN 10: Ban giám hiệu (5 máy).

  • VLAN 20: Giáo viên (30 máy).

  • VLAN 30: Học sinh (100 máy).

  • VLAN 40: Phòng máy tính (40 máy).

  • VLAN 50: Wi-Fi khách (không giới hạn).

Sơ đồ:

 
                    ┌─────────────────┐
                    │     ROUTER      │
                    │  (Inter-VLAN)   │
                    └────────┬────────┘
                             │
                    ┌────────┴────────┐
                    │     SWITCH      │
                    │  CORE LAYER     │
                    └────────┬────────┘
                             │
        ┌────────────────────┼────────────────────┐
        │                    │                    │
   ┌────┴────┐          ┌────┴────┐          ┌────┴────┐
   │ SWITCH  │          │ SWITCH  │          │ SWITCH  │
   │ VLAN 10 │          │ VLAN 20 │          │ VLAN 30 │
   │ VLAN 20 │          │ VLAN 30 │          │ VLAN 40 │
   └────┬────┘          └────┬────┘          └────┬────┘
        │                    │                    │
   ┌────┴────┐          ┌────┴────┐          ┌────┴────┐
   │ BGH     │          │ Giáo    │          │ Học     │
   │ 5 PC    │          │ viên    │          │ sinh    │
   └─────────┘          │ 30 PC   │          │ 100 PC  │
                        └─────────┘          └─────────┘